Uma unidade de registros do Departamento de Defesa começou a alertar milhões de militares e funcionários atuais e antigos de que seus dados pessoais foram roubados. As notificações da violação de dados do Pentágono de 3 milhões vêm após uma intrusão que, segundo relatos, durou cerca de 10 meses, e levantam questões difíceis sobre quanto tempo registros governamentais sensíveis podem ficar expostos antes que alguém perceba.

Este artigo examina o que foi relatado, por que a duração da violação é importante e o que as pessoas afetadas podem fazer agora.

O que dizem as notificações da violação de dados do Pentágono de 3 milhões

De acordo com o relatório fonte, uma unidade de registros do Departamento de Defesa informou a milhões de militares e funcionários atuais e antigos que seus dados foram roubados. Outras coberturas identificam a unidade como o Defense Manpower Data Center (DMDC), que está notificando as pessoas cujos registros foram afetados.

Os detalhes públicos ainda são limitados. O artigo fonte é breve e não é um relato técnico completo. A cobertura difere ligeiramente sobre quanto tempo o acesso não autorizado durou: a manchete cita 10 meses, enquanto alguns outros veículos descrevem cerca de nove. Não vimos uma análise técnica oficial que determine a janela exata, então trate a duração como aproximada até que o Pentágono se pronuncie mais.

O que é consistente entre os relatos é que este não foi um incidente de curta duração. O acesso não autorizado persistiu por muitos meses antes que as notificações fossem enviadas.

Quem foi afetado e quais dados foram expostos

Relatos citando um funcionário da defesa dos EUA dizem que a violação atingiu cerca de 2,76 milhões de pessoas vivas e aproximadamente 294.000 indivíduos falecidos, que é de onde vem o número "3 milhões". As pessoas afetadas incluem militares e funcionários atuais e antigos.

As informações expostas foram descritas como incluindo números de Seguro Social, datas de nascimento e dados relacionados ao trabalho. Já cobrimos como a violação do DMDC expôs SSNs de 3,1 milhões de pessoas e os passos a tomar, e relatos anteriores indicavam uma contagem possível mais alta. Os números variaram entre os veículos, então espere que sejam refinados conforme a investigação continua.

A menção a indivíduos falecidos vale a pena notar. Identidades roubadas de falecidos ainda são úteis para fraudadores, e famílias ou espólios podem precisar ficar atentos ao uso indevido mesmo quando a pessoa não pode mais verificar suas próprias contas.

Por que uma janela de 10 meses aumenta o risco de roubo de identidade

Um longo período de exposição muda o risco de algumas maneiras práticas.

Dados roubados podem já estar em uso. Se os atacantes tiveram acesso por quase um ano, os dados podem ter sido copiados, organizados e vendidos ou reutilizados muito antes de as cartas de notificação chegarem. Receber uma notificação não significa que o perigo está apenas começando; pode significar que ele vem se desenvolvendo há algum tempo.

Números de Seguro Social não expiram. Diferente de uma senha, um SSN não pode ser redefinido. Combinado com datas de nascimento e detalhes de emprego, ele dá aos criminosos a maior parte do que precisam para tentar fraude de novas contas, fraude fiscal ou personificação convincente. É por isso que o risco dura anos, e não semanas.

Lacunas de detecção são um padrão que vale observar. Outra cobertura que fizemos descreve meses de acesso não detectado e registros não criptografados em conexão com sistemas de pessoal do Pentágono. Esses relatos diferem em seus números e detalhes, então os leitores não devem assumir que descrevem fatos idênticos. Ainda assim, o fio condutor comum é uma longa lacuna entre a intrusão e a descoberta, o que é uma lição central para qualquer organização que detenha dados de pessoal.

Isso também mostra um limite das ferramentas de consumo. Uma VPN criptografa seu próprio tráfego de internet, mas não faz nada para proteger registros armazenados em um servidor governamental ou corporativo. Quando a violação acontece na instituição, suas defesas precisam se concentrar em limitar como os dados roubados podem ser usados.

O que isso significa para você

Se você é um militar atual ou antigo, um funcionário civil ou um familiar de alguém que serviu, assuma que suas informações podem estar envolvidas até confirmar o contrário. Fique atento a uma notificação oficial e seja cauteloso sobre como verificá-la. Golpistas frequentemente enviam notificações falsas de violação que pedem pagamento ou detalhes pessoais, então não clique em links em e-mails ou mensagens inesperadas que aleguem ser sobre este incidente.

Se você não receber uma notificação, isso não é prova de que você não foi afetado. Verifique através dos canais oficiais do Departamento de Defesa, e não em sites de terceiros que pedem seu SSN.

Para pessoas não ligadas aos militares, a lição é mais ampla: grandes instituições podem manter seus dados por anos, e você raramente controla quão bem eles são protegidos. Reduzir o que pode ser feito com esses dados é a resposta mais confiável.

Passos que o pessoal afetado deve tomar agora

  1. Congele seu crédito nos três principais bureaus de crédito. Um congelamento geralmente é gratuito e bloqueia a maioria das tentativas de abrir novas contas em seu nome. Você pode suspendê-lo temporariamente quando precisar solicitar crédito.
  2. Coloque alertas de fraude ou inscreva-se em qualquer monitoramento oferecido em sua carta de notificação. Leia a oferta com atenção e use apenas as instruções de inscrição na notificação oficial.
  3. Revise os relatórios de crédito regularmente em busca de contas ou consultas que você não reconhece.
  4. Use senhas únicas e autenticação multifator em contas financeiras, de e-mail e governamentais, já que os atacantes frequentemente combinam dados pessoais vazados com phishing.
  5. Seja cético com contatos não solicitados. Qualquer pessoa que cite seu histórico de serviço, data de nascimento ou SSN não é automaticamente legítima.
  6. Considere um PIN de Proteção de Identidade do IRS se estiver preocupado com fraude fiscal, e verifique as contas de parentes falecidos se as informações deles puderem estar envolvidas.

A conclusão

As notificações da violação de dados do Pentágono de 3 milhões são um lembrete de que o dano real de uma violação frequentemente depende de quão rapidamente os indivíduos respondem. Você não pode mudar um Número de Seguro Social roubado, mas pode torná-lo muito menos útil para criminosos.

Para os próximos passos, leia nosso guia sobre o que fazer após a violação de dados do Pentágono ligada a 3 milhões de pessoas, verifique seu status de notificação através de canais oficiais e congele seu crédito hoje.